AWS Directory Service API アクセス許可: アクション、リソース、条件リファレンス - AWS Directory Service

AWS Directory Service API アクセス許可: アクション、リソース、条件リファレンス

アクセスコントロール をセットアップし、IAM ID (ID ベースのポリシー) にアタッチできるアクセス許可ポリシーを作成する際、次の表をリファレンスとして使用できます。こののには、以下が含まれます。

  • 各 AWS Directory Service API オペレーション

  • アクションを実行するためのアクセス許可を付与できる、対応するアクション

  • アクセス許可を付与できる AWS リソース

ポリシーの Action フィールドでアクションを指定し、ポリシーの Resource フィールドでリソースの値を指定します。

注記

AWS アプリケーションによっては、そのポリシーに ds:AuthorizeApplicationds:CheckAliasds:CreateIdentityPoolDirectoryds:UnauthorizeApplication などの非公開の AWS Directory Service API オペレーションを使用することが必要になる場合があります。

AWS Directory Service ポリシーで AWS グローバル条件キーを使用して、条件を表すことができます。AWS キーの完全なリストについては、「IAM ユーザーガイド」の「利用可能なグローバル条件キー」を参照してください。

注記

アクションを指定するには、API オペレーション名 (ds:CreateDirectory など) の前に ds: プレフィックスを使用します。

AWS Directory Service API とアクションで必要なアクセス許可
AWS Directory Service API オペレーション 必要なアクセス許可 (API アクション) リソース
AcceptSharedDirectory ds:AcceptSharedDirectory *
AddIpRoutes

ds:AddIpRoutes

ec2:DescribeSecurityGroup

ec2:AuthorizeSecurityGroupIngress

ec2:AuthorizeSecurityGroupEgress

*
AddTagsToResource ds:AddTagsToResource

ec2:CreateTags

*
CancelSchemaExtension ds:CancelSchemaExtension *

ConnectDirectory

ds:ConnectDirectory

ec2:DescribeSubnets

ec2:DescribeVpcs

ec2:CreateSecurityGroup

ec2:CreateNetworkInterface

ec2:DescribeNetworkInterfaces

ec2:AuthorizeSecurityGroupIngress

ec2:AuthorizeSecurityGroupEgress

ec2:CreateTags

*

CreateAlias

ds:CreateAlias

*

CreateComputer

ds:CreateComputer

*

CreateConditionalForwarder

ds:CreateConditionalForwarder

*

CreateDirectory

ds:CreateDirectory

ec2:DescribeSubnets

ec2:DescribeVpcs

ec2:CreateSecurityGroup

ec2:CreateNetworkInterface

ec2:DescribeNetworkInterfaces

ec2:AuthorizeSecurityGroupIngress

ec2:AuthorizeSecurityGroupEgress

ec2:CreateTags

*

CreateLogSubscription ds:CreateLogSubscription *

CreateMicrosoftAD

ds:CreateMicrosoftAD

ec2:DescribeSubnets

ec2:DescribeVpcs

ec2:CreateSecurityGroup

ec2:CreateNetworkInterface

ec2:DescribeNetworkInterfaces

ec2:AuthorizeSecurityGroupIngress

ec2:AuthorizeSecurityGroupEgress

ec2:RevokeSecurityGroupEgress

ec2:CreateTags

*

CreateSnapshot

ds:CreateSnapshot

*

CreateTrust

ds:CreateTrust

*

DeleteConditionalForwarder

ds:DeleteConditionalForwarder

*

DeleteDirectory

ds:DeleteDirectory

ec2:DescribeNetworkInterfaces

ec2:DeleteSecurityGroup

ec2:DeleteNetworkInterface

ec2:RevokeSecurityGroupIngress

ec2:RevokeSecurityGroupEgress

ec2:DeleteTags

*

DeleteLogSubscription ds:DeleteLogSubscription *

DeleteSnapshot

ds:DeleteSnapshot

*

DeleteTrust

ds:DeleteTrust

*

DeregisterEventTopic

ds:DeregisterEventTopic

*

DescribeConditionalForwarders

ds:DescribeConditionalForwarders

*

DescribeDirectories

ds:DescribeDirectories

*

DescribeDomainControllers ds:DescribeDomainControllers *

DescribeEventTopics

ds:DescribeEventTopics

*

DescribeSharedDirectories ds:DescribeSharedDirectories *

DescribeSnapshots

ds:DescribeSnapshots

*

DescribeTrusts

ds:DescribeTrusts

*

DisableRadius

ds:DisableRadius

*

DisableSso

ds:DisableSso

*

EnableRadius

ds:EnableRadius

*

EnableSso

ds:EnableSso

*

GetDirectoryLimits

ds:GetDirectoryLimits

*

GetSnapshotLimits

ds:GetSnapshotLimits

*

ListIpRoutes

ds:ListIpRoutes

*

ListLogSubscriptions ds:ListLogSubscriptions *

ListSchemaExtensions

ds:ListSchemaExtensions

*

ListTagsForResource

ds:ListTagsForResource

*

RegisterEventTopic

ds:RegisterEventTopic

sns:GetTopicAttributes

*

RejectSharedDirectory ds:RejectSharedDirectory *

RemoveIpRoutes

ds:RemoveIpRoutes

*

RemoveTagsFromResource

ds:RemoveTagsFromResource

ec2:DeleteTags

*

ResetUserPassword ds:ResetUserPassword *

RestoreFromSnapshot

ds:RestoreFromSnapshot

*

ShareDirectory

ds:ShareDirectory

organizations:DescribeAccount

organizations:DescribeOrganization

organizations:ListAWSServiceAccessForOrganization

*

StartSchemaExtension

ds:StartSchemaExtension

*

UnshareDirectory ds:UnshareDirectory *

UpdateConditionalForwarder

ds:UpdateConditionalForwarder

*

UpdateNumberOfDomainControllers

ds:UpdateNumberOfDomainControllers

ec2:DescribeSubnets

ec2:DescribeVpcs

ec2:CreateNetworkInterface

ec2:DescribeNetworkInterfaces

ec2:DeleteNetworkInterface

*

UpdateRadius

ds:UpdateRadius

*

UpdateTrust ds:UpdateTrust *

VerifyTrust

ds:VerifyTrust

*